説明
個別ユーザーへの IAM ロールの直接付与は有効な設定ですが、異動や退職時にすべての権限を回収しにくくなる場合があります。組織が管理するグループを使うと、メンバーの変更とロール管理を分離できます。
想定される影響
- 不要な直接付与が残ると、業務終了後もリソースにアクセスできる場合があります。
- グループに変更しても、メンバー管理やロールの範囲が適切でなければ過剰な権限が残ります。
対処方法
- 直接付与の必要性と管理責任者を確認し、適切な場合は管理されたグループに必要最小限のロールを付与してください。承認済みの個別付与も定期的に見直してください。
- グループへの参加、離脱、管理の権限を制御し、不要な公開主体を取り除いてください。変更後は必要なアクセスと、回収したアクセスの両方を確認してください。
例
このデータソースはポリシー文書を作成し、リソースへの適用は省略しています。残している Apigee 専用ロールと例示アドレスを確認し、用途に合う最小限のロールと実際のディレクトリグループを使用してください。
変更前
hcl
data "google_iam_policy" "example" {
binding {
role = "roles/apigee.runtimeAgent"
members = [
"user:jane@example.com",
]
}
}
変更後
hcl
data "google_iam_policy" "example" {
binding {
role = "roles/apigee.runtimeAgent"
members = [
"group:jane@example.com",
]
}
}
補足:
- 変更前: ロールのメンバーに個別ユーザーを指定します。
- 変更後: メンバーにグループを指定します。実際の構成員とポリシーの適用先の管理が必要です。